Oracle ha lanzado uno de sus paquetes de seguridad mensuales más grandes a la fecha a través de su Actualización Crítica de Parches de Seguridad (CSPU) del 15 de septiembre de 2026. Este despliegue masivo abarca 17 familias de productos e incluye 673 nuevos parches oficiales (con 672 CVE únicos), además de más de 130 CVE adicionales resueltos de forma discreta, elevando el efectivo total a más de 800 vulnerabilidades corregidas. El informe detalla que más de 100 errores son de gravedad crítica y más de 240 pueden ser explotados de forma remota sin necesidad de autenticación, representando un riesgo severo para la infraestructura corporativa expuesta a Internet.
Análisis Técnico y Distribución de Riesgos
La CSPU de septiembre difumina las líneas entre las actualizaciones mensuales ligeras y las acumulativas trimestrales de Oracle (CPU), reflejando una tendencia acelerada durante 2026 para reducir la ventana de exposición. Las familias de productos más afectados se concentran en tres pilares principales de infraestructura empresarial:
- Oracle E-Business Suite: Encabeza la lista con 159 parches aplicados, de los cuales 19 son explotables de forma remota sin credenciales.
- Oracle Fusion Middleware: Presenta 153 parches , siendo particularmente alarmante que 78 de estas vulnerabilidades no requieren autenticación y son explotables a través de la red, impactando de manera directa el perímetro web empresarial.
- Oracle Hyperion: Ocupa el tercer lugar con 102 parches , donde aproximadamente la mitad de los fallos identificados tampoco requieren autenticación.
El resto de las correcciones se distribuyeron en Siebel CRM (63), Analytics (50), Communications (31), Commerce (27), Supply Chain (19), Virtualization (19), PeopleSoft (16), además de Database Server, Enterprise Manager, Financial Services Applications, Java SE y Utilities Applications. Cabe destacar que la categoría de Comunicaciones incluye más de 125 CVE originados en componentes de terceros integrados en los paquetes.
Aunque Oracle no señala evidencia de explotación activa para este lote específico de septiembre, la compañía advierte un patrón de riesgo recurrente: los atacantes continúan vulnerando organizaciones que simplemente omiten o retrasan la aplicación de parches ya disponibles (como ocurrió previamente en 2026 con el CVE-2026-21962, un fallo CVSS 10.0 con plazos de mitigación de impuestos de emergencia por CISA).
Plan de Mitigación Operativa
- Priorización de Activos Expuestos: Acelerar de inmediato las pruebas e implementación de parches en los entornos de Fusion Middleware , E-Business Suite e Hyperion que se encuentren conectados a Internet o expuestos a zonas de confianza parcial.
- Despliegue General por Fases: Revisar el aviso oficial de la CSPU de septiembre de 2026 para mapear las matrices de riesgo de las 17 familias de productos afectados, aplicando las actualizaciones sin demoras en el resto de los componentes internos.
- Mantenimiento de Versiones con Soporte: Asegurar que las implementaciones de Oracle se mantengan estrictamente dentro de las versiones con soporte activo para garantizar la compatibilidad de los parches acumulativos.




